COR
มาตรฐานเปิด
ประกอบด้วยหกมาตรฐานแกน COR-1 ถึง COR-6 ครอบคลุมหกด้านที่ล้มเหลวง่ายที่สุดและต้องการภาษากลางข้ามองค์กรมากที่สุด ทั้งหกไม่ได้ขนานกัน แต่มีลำดับการพึ่งพาที่ชัดเจน
หกมาตรฐานแกน
| หมายเลข | ชื่อมาตรฐาน | เนื้อหาที่กำหนด |
|---|---|---|
| COR-1 | มาตรฐานเอกสารปฏิบัติการและการสืบย้อน | การระบุอำนาจอ้างอิงของเอกสาร หลักแหล่งเดียว ข้อกำหนดขั้นต่ำของบันทึกเหตุผลและการตัดสินใจ ฉบับและขั้นตอนการปรับปรุง |
| COR-2 | มาตรฐานเส้นฐานคอนฟิกและการตรวจจับการเลื่อนไหล | วิธีพรรณนาคอนฟิกเป้าหมาย ข้อกำหนดการเทียบสถานะกับเป้าหมาย การจัดระดับการเลื่อนไหลและกำหนดเวลาจัดการ |
| COR-3 | มาตรฐานประตูควบคุมการเปลี่ยนแปลงและการจัดระดับความเสี่ยง | การจัดระดับความเสี่ยงของการเปลี่ยนแปลง เกณฑ์ตำแหน่งการตั้งประตู ข้อกำหนดการตรวจล่วงหน้าของงานที่ย้อนกลับไม่ได้ |
| COR-4 | มาตรฐานเส้นแบ่งงานระหว่าง AI กับคน | การแยกเส้นแบ่งความสามารถกับเส้นแบ่งอำนาจ เส้นแบ่งการจับต้องใบรับรอง รายการและเกณฑ์ของงานที่คนต้องเป็นผู้ตัดสิน |
| COR-5 | มาตรฐานการจัดชั้นข้อมูลและการควบคุมการประมวลผล | การจัดชั้นความอ่อนไหวของข้อมูล เมทริกซ์ความเหมาะสมของบริการประมวลผล ข้อกำหนดการเคลื่อนย้ายข้อมูลข้ามพรมแดนและข้ามองค์กร |
| COR-6 | มาตรฐานการตรวจสอบการแยกผู้เช่า | การจำแนกคำมั่นเรื่องการแยก รายการทดสอบที่สอดคล้อง หลักการจัดการเมื่อการตรวจสอบไม่ผ่าน |
ความสัมพันธ์ระหว่างมาตรฐาน
หกมาตรฐานไม่ได้ขนานกัน แต่มีลำดับการพึ่งพาที่ชัดเจน COR-1 เป็นฐานของมาตรฐานทั้งหมด หากไม่มีระบบเอกสารที่สืบย้อนได้ อีกห้ามาตรฐานก็ตรวจสอบไม่ได้ว่าถูกปฏิบัติตามหรือไม่ COR-2 ตั้งอยู่บน COR-1 เพราะคอนฟิกเป้าหมายเองก็เป็นเอกสารที่ต้องระบุอำนาจอ้างอิง COR-3 พึ่งพา COR-2 เพราะการจัดระดับความเสี่ยงของการเปลี่ยนแปลงต้องตัดสินโดยยึดคอนฟิกเป้าหมายเป็นฐาน
COR-4 กับ COR-5 จัดการปัญหาเส้นแบ่งของสองมิติ คือผู้ลงมือกับข้อมูล และอ้างอิงถึงกันและกัน ส่วน COR-6 คือการนำห้ามาตรฐานแรกไปใช้อย่างเป็นรูปธรรมในสถานการณ์หลายผู้เช่า และยังกำหนดเพิ่มว่าคำมั่นต้องผ่านการทดสอบจริง
คำอธิบายพิเศษสำหรับ COR-4
คุณูปการแกนกลางคือการแยกเส้นแบ่งสองอย่างที่ปนกันมานานออกจากกัน คือเส้นแบ่งความสามารถ ทำไม่ได้ในทางเทคนิค กับเส้นแบ่งอำนาจ ทำได้แต่ไม่อนุญาต
การแยกนี้มีผลจริงตามมา เมื่อทั้งสองปนอยู่ในรายการเดียวกัน พอเส้นแบ่งความสามารถหายไปเพราะเทคโนโลยีก้าวหน้า เส้นแบ่งอำนาจก็จะถูกปลดตามไปด้วย เพราะในรายการเขียนไว้เพียงว่าเรื่องนี้คนเป็นผู้ทำ ไม่ได้เขียนว่าเป็นเพราะเหตุใดในสองเหตุนั้น COR-4 กำหนดให้ระบุประเภทของเส้นแบ่งไว้กับงานที่คนทำทุกรายการ และเมื่อเส้นแบ่งความสามารถหายไปให้ทบทวนใหม่ ไม่ใช่ปลดโดยอัตโนมัติ
เนื้อหาแกนอีกข้อคือเส้นแบ่งการจับต้องใบรับรอง มาตรฐานกำหนดให้แยกใบรับรองการเข้าถึงออกจากความลับของแอปพลิเคชัน โดยใช้เกณฑ์ว่า ถ้าความลับนี้รั่วไหล อีกฝ่ายจะสวมรอยเป็นคนอื่นได้หรือไม่ สิ่งที่สวมรอยเป็นคนหรือเครื่องได้จัดเป็นใบรับรองการเข้าถึง ต้องให้คนเป็นผู้สร้าง ส่วนสิ่งที่เป็นเพียงรหัสผ่านระหว่างบริการกับบริการจัดเป็นความลับของแอปพลิเคชัน กระบวนการอัตโนมัติสร้างได้ แต่ค่าของมันต้องไม่เข้าสู่บันทึก รายงาน หรือระบบควบคุมเวอร์ชัน
มาตรฐานชี้ไว้เป็นพิเศษว่า หลักในการตัดสินคือมันลงนามอะไรได้ ไม่ใช่มันอยู่ในไฟล์คอนฟิกใด